Google on avalikustanud töö, mis on seotud turvalise võrgu protokolliga PSP

Google teatas PSP (PSP Security Protocol) protokolli spetsifikatsioonide ja viidatud rakenduse avamisest, mida kasutatakse andmekeskuste vahelise liikluse krüpteerimiseks. Protokoll kasutab IP üle ESP (Encapsulating Security Payloads) liikluse kapseldamise arhitektuuri, tagades krüpteerimise, krüptograafilise terviklikkuse kontrolli ja allika autentimise. PSP rakenduskood on kirjutatud C keeles ja jaotatakse Apache 2.0 litsentsi alusel.

PSP eripäraks on protokolli optimeerimine arvutuste kiirendamiseks ja protsessorikoormuse vähendamiseks, suunates krüpteerimis- ja dekrüpteerimistoimingud võrkkartide poole (offload). Riistvara kiirenduse rakendamiseks on vajalik spetsiaalsete võrgukaartide olemasolu, mis on PSP-ga ühilduvad. Süsteemides, kus võrkkardid ei toeta PSP-d, on pakkuda SoftPSP tarkvaraline rakendus.

Andmete edastamiseks kasutatakse UDP protokolli. PSP pakett algab IP pealkirjaga, millele järgneb UDP pealkiri ja seejärel PSP pealkiri koos krüptimise ja autentimise teabega. Seejärel kinnitatakse originaalpakkide TCP/UDP sisu, mis lõpeb PSP lõppplokiga koos kontrolldega integriteedi kinnitamiseks. PSP pealkiri, samuti inkapseldatud paketi pealkiri ja andmed on alati autentitud, et kinnitada paketi ehtsust. Inkapseldatud paketi andmed võivad olla krüpteeritud, võimaldades valikulist krüptimise rakendamist, jättes osa TCP pealkirjast avatuks (autentsuse kontrolli säilitamisega), näiteks, et võimaldada pakettide inspektsiooni üleminekuvõrgu seadmetes.

Google on avalikustanud töö, mis on seotud turvalise võrgu protokolliga PSP

PSP ei ole seotud konkreetse võtmevahetusprotokolliga, vaid pakub mitmeid pakettiformaate ja toetab erinevate krüptograafiliste algoritmide kasutamist. Näiteks pakutakse AES-GCM algoritmi toetamist andmete krüpteerimiseks ja autentimiseks ning AES-GMAC algoritmi autentimiseks ilma andmete otsese krüpteerimiseta, näiteks kui andmed ei ole väärtuslikud, kuid on vajalik tagada, et need ei oleks edastamise ajal muudetud ja need on just need, mis algselt saadeti.

Erinevalt tüüpilistest VPN-protokollidest rakendab PSP krüpteerimist üksikute ühenduste tasemel, mitte kogu suhtluskanali ulatuses, st PSP kasutab erinevate tunnelitavate UDP- ja TCP-ühenduste jaoks eraldi krüpteerimisvõtmeid. Selline lähenemine võimaldab saavutada rangemat liikluse isolatsiooni erinevate rakenduste ja töötlejate vahel, mis on asjakohane, kui ühes serveril rakendustes ja teenustes on erinevate kasutajate jaoks.

Google'is kasutatakse PSP protokolli nii oma siseSuhtluse kaitsmiseks kui ka Google Cloudi klientide liikluse kaitseks. Protokoll on algselt loodud tõhusaks toimimiseks Google'i tasemel infrastruktuurides ning peaks tagama riistvaralise krüpteerimise kiirendamise miljonite aktiivsete võrguside ja sadade tuhandete uute ühenduste seadistamise sekundai kohta.

Toetatakse kahte töörežiimi — „stateful“ ja „stateless“. Režiimis „stateless“ edastatakse krüpteerimisvõtmed võrgukaardile paketi descriptor'i kaudu ja dekrüpteerimiseks ekstraheeritakse need paketis olevast SPI (Security Parameter Index) välist, kasutades meistrivõtmeid (256-bit AES, mis on salvestatud võrgukaardi mällu ja vahetatakse iga 24 tunni järel), mis võimaldab säästa võrgukaardi mälu ja minimeerida teavet krüpteeritud ühenduste oleku kohta, mis on salvestatud riistvara poolel. Režiimis „stateful“ salvestatakse igaühenduse võtmed võrgukaardile spetsiaalsesse tabelisse, sarnaselt sellele, kuidas on rakendatud riistvaralist kiirendust IPsecis.

Google on avalikustanud töö, mis on seotud turvalise võrgu protokolliga PSP

PSP pakub ainulaadset protokollide TLS ja IPsec/VPN kombinatsiooni. TLS sobis Google'ile üheühenduse tasandi kaitse poolest, kuid ei pakkunud piisavat paindlikkust riistvaralise kiirenduse jaoks ega toetanud UDP-d. IPsec tagas protokollidest sõltumatuse ja pakkus head tuge riistvaraliseks kiirenduseks, kuid ei toetanud võtmete sidumist üksikute ühendustega, oli mõeldud vaid väikese arvu tunnelite loomiseks ning kohtus probleemidega riistvaralise kiirenduse skaleerimise osas, kuna salajaste olekute täielik salvestamine toimub mälu tabelites, mis asuvad võrgu adapteris (näiteks 10 miljoni ühenduse töötlemiseks on vajalik 5 GB mälu).

PSP puhul võib krüpteerimise staatuse teave (võtmed, initsialiseerimise vektorid, järjestuse numbrid jne) edastada paketi TX-deskriptoris või mälupunkti viitena, ilma et see võtaks võrkaartide mälu. Google'i andmetel kulus varem RPC-liikluse krüpteerimisele ettevõtte infrastruktuuris ligikaudu 0,7% arvutusvõimsusest ja suures mahus mälu. PSP rakendamine riistvara kiirenduse kaasamise kaudu võimaldas seda näitajat vähendada 0,2%ni.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster